L’intelligenza artificiale è ormai entrata nell’attività quotidiana di moltissime imprese. Assistenti generativi, chatbot, software gestionali con funzioni di IA, strumenti per produrre testi e immagini, applicazioni per il marketing, analisi dei dati e automazione dei processi sono sempre più utilizzati anche dalle piccole e medie imprese.
Dal 2 agosto 2026, però, il quadro normativo europeo compie un passaggio importante.
Il Regolamento (UE) 2024/1689, meglio conosciuto come AI Act, si applica infatti in via generale da quella data, fatte salve le disposizioni per le quali il legislatore europeo ha previsto termini differenti. L’articolo 113 dell’AI Act aveva già scandito un’applicazione progressiva iniziata nel 2025.
A pochi giorni dalla nuova scadenza è inoltre intervenuto il Regolamento (UE) 2026/1744, il cosiddetto Digital Omnibus on AI, approvato l’8 luglio e pubblicato nella Gazzetta ufficiale dell’Unione europea il 24 luglio 2026, con l’obiettivo di semplificare l’attuazione delle regole europee sull’intelligenza artificiale.
Non tutte le PMI hanno gli stessi obblighi
È necessario evitare una prima interpretazione fuorviante: dal 2 agosto non scatta un identico pacchetto di adempimenti per qualsiasi azienda che utilizzi strumenti di intelligenza artificiale.
L’AI Act adotta infatti un approccio basato sul rischio e distingue tra differenti soggetti e differenti tipologie di utilizzo.
Per l’impresa diventa quindi essenziale capire non solo quale sistema di IA utilizza, ma soprattutto per quale finalità viene impiegato.
Usare un sistema generativo per predisporre la bozza di una comunicazione commerciale è, ad esempio, molto diverso dall’utilizzare un sistema di intelligenza artificiale per selezionare candidati, valutare lavoratori o supportare decisioni che producono effetti sulle persone.
È quindi il caso d’uso concreto a dover essere analizzato.
Il primo adeguamento: mappare l’intelligenza artificiale utilizzata in azienda
Per una PMI il primo passo dovrebbe essere una vera e propria ricognizione aziendale dell’IA.
Non è più sufficiente sapere genericamente che alcuni dipendenti utilizzano ChatGPT, Copilot o altri applicativi.
Occorre individuare:
- quali strumenti vengono utilizzati;
- da quali uffici e lavoratori;
- per quali attività;
- quali dati vengono inseriti;
- quali risultati vengono prodotti;
- se gli output incidono su persone o decisioni aziendali;
- se i risultati dell’IA vengono pubblicati o comunicati all’esterno.
Questa mappatura consente di individuare gli obblighi effettivamente applicabili e di evitare sia sottovalutazioni sia inutili adempimenti.
Formazione e AI literacy
Uno degli elementi centrali dell’AI Act riguarda la cosiddetta AI literacy, cioè l’alfabetizzazione e la capacità di utilizzare consapevolmente i sistemi di intelligenza artificiale.
Per le imprese il tema non può essere ridotto alla semplice disponibilità di uno strumento tecnologico.
Chi utilizza l’IA dovrebbe conoscere almeno i suoi limiti, i rischi di risultati errati, le problematiche relative ai dati personali e riservati e la necessità della supervisione umana.
Il recente Digital Omnibus ha rivisto la disciplina, orientandola maggiormente verso misure proporzionate al contesto effettivo dell’organizzazione.
Ciò significa anche che non esiste un unico “corso AI Act obbligatorio” uguale per tutte le aziende, con una durata standard imposta indistintamente a tutti.
La formazione e l’informazione dovranno invece essere costruite tenendo conto delle persone interessate, delle mansioni e dell’utilizzo concreto dei sistemi di IA.
Per una PMI sarà quindi importante anche documentare ciò che è stato fatto: formazione, istruzioni interne, procedure, comunicazioni ai lavoratori e regole di utilizzo possono costituire elementi di un sistema aziendale di gestione dell’IA.
Dal 2 agosto scattano gli obblighi di trasparenza dell’articolo 50
Una delle novità più concrete riguarda l’articolo 50 dell’AI Act.
La Commissione europea ha confermato che i relativi obblighi di trasparenza si applicano dal 2 agosto 2026 e il 20 luglio ha pubblicato specifiche linee guida operative rivolte a fornitori e deployer dei sistemi di IA.
Le regole riguardano, a seconda dei casi, la possibilità per le persone di riconoscere quando stanno interagendo con un sistema di intelligenza artificiale e l’identificazione di determinati contenuti prodotti o manipolati artificialmente.
I fornitori devono, nei casi previsti dalla norma, progettare i sistemi in modo che le persone siano informate quando interagiscono direttamente con un’IA e devono rendere rilevabili determinati contenuti generati o manipolati artificialmente.
Anche i deployer hanno specifici obblighi, ad esempio per deepfake, sistemi di riconoscimento delle emozioni, categorizzazione biometrica e determinate informazioni di interesse pubblico generate mediante IA.
Un testo scritto con l’IA deve sempre essere dichiarato?
No.
L’articolo 50 non significa che ogni e-mail, relazione aziendale, post social o documento predisposto con l’assistenza di un sistema generativo debba necessariamente riportare la dicitura “generato con IA”.
La disciplina riguarda fattispecie determinate.
Particolare attenzione va prestata ai contenuti manipolati artificialmente, ai deepfake e a determinate pubblicazioni generate dall’IA destinate a informare il pubblico su questioni di interesse pubblico.
Le linee guida europee chiariscono inoltre il ruolo della revisione umana e del controllo editoriale.
Per le aziende diventa quindi importante stabilire regole interne precise sulla produzione, revisione e pubblicazione dei contenuti realizzati mediante IA.
Una finestra transitoria per alcuni sistemi già sul mercato
Le nuove regole di trasparenza prevedono anche una limitata disciplina transitoria.
Per determinati sistemi di IA immessi sul mercato prima del 2 agosto 2026, l’obbligo relativo alla marcatura e rilevazione dei contenuti generati artificialmente trova applicazione dal 2 dicembre 2026.
Inoltre, i contenuti prodotti prima del 2 agosto non devono essere etichettati retroattivamente.
Il Digital Omnibus modifica anche il calendario dei sistemi ad alto rischio
Uno degli interventi più significativi del Digital Omnibus on AI riguarda la semplificazione dell’attuazione del regime dell’AI Act e il calendario relativo a parte dei sistemi classificati ad alto rischio.
Si tratta di un ambito particolarmente importante anche per le imprese, perché la categoria dei sistemi ad alto rischio può comprendere, al ricorrere delle condizioni stabilite dalla normativa, sistemi impiegati nella selezione del personale, nella gestione dei lavoratori, nell’istruzione e in altri settori particolarmente sensibili.
Il rinvio di alcuni obblighi non dovrebbe però essere interpretato come un motivo per attendere.
Una PMI che utilizza già sistemi di IA nei processi HR, nella valutazione delle persone o in altre attività potenzialmente sensibili dovrebbe iniziare immediatamente a individuarli e classificarli.
AI Act, privacy e sicurezza informatica
L’adeguamento non si esaurisce nell’AI Act.
L’impiego dell’intelligenza artificiale può coinvolgere contemporaneamente protezione dei dati personali, sicurezza informatica, riservatezza aziendale, tutela dei lavoratori e responsabilità professionale.
Un dipendente che inserisce in un sistema generativo dati relativi a clienti, lavoratori o attività riservate non pone soltanto un problema di intelligenza artificiale.
Possono entrare in gioco anche il GDPR, le politiche di cybersicurezza dell’organizzazione e, per le imprese interessate, gli obblighi derivanti dalla normativa NIS2.
La governance dell’IA dovrà quindi essere progressivamente integrata nei sistemi organizzativi già esistenti.
Cosa devono fare le PMI
Per affrontare il nuovo quadro normativo non basta acquistare un software o iscrivere indistintamente tutto il personale a un corso.
L’azienda dovrebbe costruire un percorso proporzionato alle proprie dimensioni e ai propri effettivi utilizzi dell’intelligenza artificiale.
Gli interventi principali possono essere sintetizzati in alcune attività:
- censire gli strumenti di IA utilizzati in azienda;
- individuare chi li utilizza e per quali attività;
- costruire una mappa dei casi d’uso;
- verificare il relativo livello di rischio e gli obblighi applicabili;
- adottare regole sull’inserimento di dati personali, riservati e aziendali;
- definire quando gli output dell’IA devono essere sottoposti a controllo umano;
- organizzare attività di informazione e formazione adeguate agli utilizzatori;
- verificare gli obblighi di trasparenza dell’articolo 50;
- disciplinare la produzione e pubblicazione dei contenuti generati con IA;
- conservare evidenza delle misure adottate e prevederne il periodico riesame.
Dal semplice utilizzo dell’IA alla governance aziendale
La vera novità per le PMI non consiste quindi nel fatto che dal 2 agosto l’intelligenza artificiale diventi improvvisamente vietata o sottoposta a un unico nuovo adempimento.
Il cambiamento è soprattutto organizzativo.
Negli ultimi anni l’IA è spesso entrata nelle aziende in maniera spontanea: un lavoratore utilizza un assistente generativo, l’ufficio marketing produce un’immagine, un gestionale introduce una nuova funzione automatizzata, qualcuno utilizza l’IA per sintetizzare documenti.
Con il nuovo quadro normativo questo approccio informale deve progressivamente lasciare spazio a una gestione più consapevole.
L’impresa dovrà sapere quale IA utilizza, dove viene utilizzata, da chi, con quali dati, per produrre quali risultati e con quali controlli.
È il passaggio dal semplice utilizzo dell’intelligenza artificiale a una vera governance aziendale dell’IA.
Per molte PMI, il 2 agosto 2026 rappresenta quindi non tanto il giorno di un singolo nuovo obbligo, quanto l’inizio di una fase nella quale l’utilizzo dell’intelligenza artificiale dovrà essere maggiormente conosciuto, regolato e documentato.
Fonti ufficiali
Regolamento (UE) 2024/1689 – AI Act
https://eur-lex.europa.eu/eli/reg/2024/1689/oj?locale=it
Regolamento (UE) 2026/1744 – Digital Omnibus on AI
https://eur-lex.europa.eu/legal-content/IT/ALL/?uri=CELEX:32026R1744
Commissione europea – Quadro normativo sull’AI Act
https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai
Commissione europea – Linee guida sugli obblighi di trasparenza dell’articolo 50
https://digital-strategy.ec.europa.eu/en/library/guidelines-transparency-obligations-providers-and-deployers-ai-systems
Commissione europea – FAQ sugli obblighi di trasparenza dell’articolo 50
https://digital-strategy.ec.europa.eu/it/faqs/transparency-obligations-under-article-50-ai-act
AgID – Intelligenza artificiale
https://www.agid.gov.it/it/ambiti-intervento/intelligenza-artificiale